6.3 安全与隐私:眼动、空间映射的合规


6.3 安全与隐私:眼动、空间映射的合规

本节摘要:XR 头显采集的数据比手机敏感 10 倍——眼动、空间映射、面部表情、姿势都是"生物特征"。本节讲 GDPR、CCPA、中国《个人信息保护法》对 XR 的合规要求;拆开 3 个最高风险的合规领域(眼动追踪、空间数据、未成年人保护);给出一份"XR 应用合规检查清单"。

本节目标

阅读完本节,你应当能够:

  1. 说出 XR 应用必须满足的 3 个核心合规要求。
  2. 解释为什么"眼动数据"是 GDPR 下的"特殊类别数据"。
  3. 描述中国《个人信息保护法》对 XR 的具体要求。
  4. 在 Unity 里配一份符合 GDPR 的"用户同意"流。

一、问题与直觉

XR 头显采集的数据比手机多 10 倍:

  • 手机:位置、相机、麦克风、陀螺仪、指纹。
  • XR 头显:以上 + 眼动(瞳孔、注视点)、空间映射(3D 网格)、面部表情(54 个混合形状)、手部 21 节点骨骼、姿势(身体 17 节点)、语音(音色、语速)。

这些数据中,眼动、面部表情、空间映射都被法律视为"生物特征"——一旦泄露,影响远超密码泄露。直觉:XR 应用的合规不是"加个勾选框"——是从架构层面就要分离"必要数据"和"敏感数据"

二、3 个最高风险的合规领域

风险 1:眼动追踪

数据:瞳孔位置、注视点轨迹、眨眼频率、瞳孔大小变化。

法律地位:GDPR 第 9 条明确列为"特殊类别数据"——和种族、宗教、健康数据同级。CCPA 同样视为"敏感个人信息"。中国《个人信息保护法》第 28 条把"生物识别信息"列为敏感个人信息。

合规要求

  • 必须在用户首次启用眼动时获得明确同意(opt-in,不是 opt-out)。
  • 眼动数据不能传到云端——只能本地处理。
  • 必须支持"删除眼动历史"功能。
  • 不能用于"未明示目的"(如眼动广告需另获同意)。

风险 2:空间映射数据

数据:环境的 3D 网格、平面坐标、空间锚点。

风险:空间映射会暴露家庭布局、家具位置、贵重物品位置——一旦泄露等于"户型图 + 资产清单"。

合规要求

  • 空间数据默认不上传——除非用户明确授权。
  • 空间锚点要加密存储(Apple Vision Pro 默认端到端加密)。
  • 应用退出时立即清理临时空间数据。

风险 3:未成年人保护

法律:COPPA(美国)、GDPR-K(欧盟)、中国《未成年人保护法》都对未成年人有特殊保护。

XR 特有要求

  • 13 岁以下必须家长同意。
  • 必须有"青少年模式"——限制时长、内容分级。
  • 眼动数据不应用于未成年人定向广告
  • 必须有"家长控制"——家长可远程关闭/查看时长。

三、3 个核心合规要求

无论哪国法律,XR 应用都要满足:

  • 首次启动时显示"我们采集什么数据、为什么采集、怎么存储"的清晰说明。
  • 不能"默认勾选"——必须用户主动 opt-in。
  • 必须能随时撤销。
// Unity 配 GDPR 同意流 public class GDPRConsent : MonoBehaviour { [SerializeField] private GameObject consentPanel; void Start() { if (!PlayerPrefs.HasKey("gdpr_consent")) { consentPanel.SetActive(true); } else { ApplyConsent(PlayerPrefs.GetString("gdpr_consent")); } } public void OnAccept() { PlayerPrefs.SetString("gdpr_consent", "all"); consentPanel.SetActive(false); ApplyConsent("all"); } public void OnReject() { PlayerPrefs.SetString("gdpr_consent", "essential"); consentPanel.SetActive(false); ApplyConsent("essential"); } }

要求 2:数据最小化(Data Minimization)

只采集功能必需的数据。例如:

  • "我需要一个游戏" → 不需要眼动、不需要空间映射。
  • "我要做眼动交互" → 需要眼动,但不需要面部表情。
  • "我要做 MR 遮挡" → 需要空间映射,但只在本会话。

要求 3:数据可删除(Right to Erasure)

  • 用户删除账号时,所有相关数据30 天内必须删除。
  • 必须有"我的数据"页面,让用户查看/导出/删除。
  • 备份数据 90 天内也必须清除。

四、XR 应用合规检查清单

把上面 3 个要求展开成可勾选的清单:

  • 首次启动有明确的"数据采集说明"
  • 眼动/面部表情/空间映射有单独的 opt-in
  • 眼动数据本地处理,不上传云端
  • 空间数据加密存储
  • 13 岁以下需要家长同意
  • 有"青少年模式"开关
  • 有"我的数据"页面
  • 用户删除账号时 30 天内清除所有数据
  • 应用退出时清理临时缓存
  • 隐私政策更新时通知用户
  • 数据泄露时 72 小时内报告监管机构
  • 与第三方共享数据前再次 opt-in

五、动手演示:Unity 配一份合规同意流

// 1. 创建 Canvas + 同意面板 // 2. 列出"我们采集什么" // 3. 提供"全部接受 / 必要数据 / 自定义"三个选项 // 4. 根据用户选择初始化 SDK public class ComplianceInit : MonoBehaviour { public void OnUserChoice(string level) { if (level == "essential") { // 只启用必要的 SDK XRGeneralSettings.Instance.Manager.InitializeLoaderSync(); } else if (level == "all") { // 启用所有 SDK + 遥测 XRGeneralSettings.Instance.Manager.InitializeLoaderSync(); EnableAnalytics(); } } }

跑起来后:用户没同意之前,XR 头显不启动;用户拒绝遥测时,分析/广告模块不加载——这是 GDPR 合规的最小可行实现。

本节要点回顾

  • XR 头显采集"生物特征"——眼动、空间映射、面部表情都是 GDPR 特殊类别。
  • 眼动数据不能上云——只能本地处理。
  • 3 个核心合规要求:明确的 opt-in、数据最小化、可删除。
  • 12 条 XR 合规检查清单可勾选。
  • Unity 的 GDPR 同意流 5 行代码搞定——关键是"分级别初始化"。

下一节我们看最后一个主题:AI 与 XR 融合——未来三年的关键拐点。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U